INCIDENT RESPONSE CHECKLIST ⏱ 13 min čtení

Co dělat při
bezpečnostním
incidentu

Prvních 60 minut rozhoduje. Špatná reakce způsobí více škody než samotný útok. Krok za krokem, kdo co dělá a v jakém pořadí.

01 Klasifikace incidentů

ÚroveňPopisPříkladyReakce
P4 — NízkáMalý nebo žádný dopadSpam kampaň, ztracený USB bez datStandardní ticket, L1 podpora
P3 — StředníOmezený dopadMalware na jedné stanici, podezřelé přihlášeníEskalace, izolace zařízení
P2 — VysokáVýrazný dopadRansomware na více stanicích, kompromitovaný adminAktivace IR plánu, vedení informováno
P1 — KritickáKatastrofální dopadPlošný ransomware, exfiltrace všech datKrizový štáb, NÚKIB hlášení

02 IR tým — role a odpovědnosti

🎯

Incident Manager

Koordinuje odpověď. Jediná osoba s pravomocí dávat příkazy. Udržuje přehled situace.

🔧

Technický Lídr

Technická analýza, izolace, eradikace a obnova. Dokumentuje technické kroky.

📢

Komunikátor

Interní a externí komunikace. Koordinace s PR. Kontakt se zákazníky a regulátory.

Právní poradce

Oznamovací povinnosti (GDPR, NIS2). Zachování důkazů. Komunikace s pojišťovnou.

👔

Vedení firmy

Schvalování klíčových rozhodnutí. Komunikace s představenstvem a bankou.

📞

Třetí strany

MSSP/SOC partner, forenzní firma, pojišťovna (cyber insurance), NÚKIB.

03 Prvních 60 minut

Zlatá hodina

Stejně jako v medicíně — prvních 60 minut rozhoduje o rozsahu škod. Každá minuta prodlení dává útočníkovi čas šifrovat data nebo exfiltrovat soubory.

0–5

Identifikace a první hlášení

Zaměstnanec nahlásí podezřelý stav IT podpoře. Incident Manager informován. Zahájení záznamu incidentu.

5–15

Okamžité posouzení a izolace

Kompromitovaná zařízení odpojit od sítě — ale nevypínat! Vypnutí zničí RAM s cennými důkazy.

15–20

Aktivace IR plánu

Kontaktujte celý IR tým. Otevřete War Room. Spusťte hodinový log každého kroku.

20–30

Sběr volatile důkazů

RAM dump (Magnet RAM Capture), aktivní síťová spojení, běžící procesy, přihlášení uživatelé.

30–45

Rozsah útoku a kontainment

IoC v logách na dalších zařízeních. Segmentujte síť. Zablokujte known-bad IP a domény.

45–60

Interní komunikace a rozhodnutí

Vedení informováno. Rozhodnutí o provozu. Právní posouzení. Příprava zákazníkovi komunikace.

04 Zachování důkazů

🚫
NEVYPÍNEJTE kompromitovaná zařízení

Vypnutí zničí obsah RAM — šifrovací klíče malwaru, přihlašovací tokeny. Odpojte od sítě, ale ponechte zapnuto.

05 Komunikační plán

Nekomunikujte přes kompromitované kanály

Pokud je firemní e-mail nebo Teams součástí incidentu, komunikujte přes osobní telefony. Útočníci mohou sledovat interní komunikaci.

06 Specifické typy incidentů

Ransomware

  • Izolujte VEŠKERÁ zařízení v segmentu — ransomware se šíří přes SMB, RDP, sdílené složky
  • Identifikujte kmen na ID Ransomware (id-ransomware.malwarehunterteam.com) — některé mají dekryptory
  • Prověřte odchozí provoz — moderní ransomware nejprve data exfiltruje (double extortion)
  • Neplaťte výkupné bez právní konzultace — platba může být problematická z pohledu sankcí

Kompromitovaný uživatelský účet

  • Okamžitě zablokujte účet (Azure AD: disable, Google: suspend)
  • Odhlaste všechny aktivní relace (Azure: Revoke sessions)
  • Zkontrolujte mail forwarding pravidla, vytvoření nových uživatelů
  • Prohledejte odeslané e-maily — mohly být rozeslány phishingové zprávy

07 Hlášení incidentů — NÚKIB a GDPR

🏛

NÚKIB (NIS2)

Do 24 hodin: předběžné hlášení. Do 72 hodin: podrobná zpráva. Do 1 měsíce: závěrečná zpráva.

🔏

GDPR / ÚOOÚ

Do 72 hodin od zjištění porušení osobních údajů notifikovat Úřad pro ochranu osobních údajů.

👥

Subjekty údajů

Při vysokém riziku pro osoby — notifikovat je přímo bez zbytečného odkladu.

🚔

Policie ČR

Trestný čin (§ 230 TZ) — podat trestní oznámení. Zachovejte důkazy pro policii.

08 Obnova a post-mortem

  1. Eradikace hrozby

    Odstranění malwaru, zavření backdoors, revokace kompromitovaných přihlašovacích údajů. Nezačínejte obnovu před dokončením eradikace.

  2. Obnova ze zálohy

    Z ověřené čisté zálohy předcházející incidentu. Testujte v izolaci před napojením na produkci.

  3. Zvýšený monitoring

    Min. 30 dní po obnově. Útočníci mohou mít perzistenci, která přežila cleanup.

  4. Post-mortem analýza (PIR)

    Do 2 týdnů: timeline útoku, root cause analysis, co fungovalo a co ne, preventivní opatření.

💡
Blameless post-mortem

Cílem PIR je systémové zlepšení, ne potrestání lidí. Kultura bez strachu z přiznání incidentu je mnohem cennější.

Klíčové závěry